kk的blog
顯示具有
nfdump
標籤的文章。
顯示所有文章
顯示具有
nfdump
標籤的文章。
顯示所有文章
2025/11/26
debian 升到 13 版後發生很奇怪的事
同樣使用 nfdump -r $f 'flags S and not flags AFRPU'
目的是找出有syn 但沒有其他回應的ip
在12版時撈出的資料計算ip筆數的最大值大約都在100以下
因此是設100為臨界值
但升到13版後 最大值 暴升到數千
因為程式沒改
導致很多ip被block
目前改為 1000
再觀察看看
2016/11/07
今天在確認nfcapd有沒有ipv6的資料時發現一個問題
nfdump時ipv6位址不完整
查了文件才知道 原來nfdump預設是會把ipv6省略表示的
如果要顯示完整ip
必須加上參數
-o long6
或
-o extended6
2016/07/06
nfdump 有提供 nfexpire來維護資料檔
使用方式做一下記錄
1. nfexpire -e /flowdata -s 100M 會在/flowdata產生一個.nfstat 記錄相關參數
2. nfcapd -4 -t 600 -z -w -D -p 9995 -l /flowdata -S 0 -e
開始收取封包並依 第1點定義的參數進行維護
http://blog.csdn.net/omg2012/article/details/6742783
2016/07/05
原本一直以來都是使用flow-tools來收netflow的資料
http://freecode.com/projects/flow-tools
flow-capture
但最近的工作需要收集從fortiget傳來的netflow的資料
一開始也是使用flow-capture
但一直沒有資料
用tcpdump去看
是有資料進來的
但查了一些文件才知道fortiget送過來的是netflow v9
flow-capture不支援
於是改用nfdump 支援 v5 v7 v9
資料就正常收取了
http://nfdump.sourceforge.net/
nfcapd
較舊的文章
首頁
訂閱:
文章 (Atom)